Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
CVE-2023-43261 — CVE-2023-43261 - تسرب بيانات الاعتماد عبر سجلات النظام غير المحمية وضعف تشفير كلمات المرور | Kitploit
أدوات/GitHubGitHub/win3zz/cve-2023-43261
أمان إنترنت الأشياءهجمات كلمات المرورتحليل الثغرات الأمنيةالاستغلالاستغلال تطبيقات الويبسوء التكوين
GitHubwin3zz/cve-2023-43261

CVE-2023-43261

CVE-2023-43261 - تسرب بيانات الاعتماد عبر سجلات النظام غير المحمية وضعف تشفير كلمات المرور

عرض المستودع
5710منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

CVE-2023-43261 - PoC

ثغرة أمنية خطيرة تكشف معلومات حساسة وتمكّن من الوصول غير المصرح به في أجهزة التوجيه Milesight

  • التاريخ: 1 أكتوبر 2023
  • بائع المنتج: Milesight (سابقًا Xiamen Ursalink Technology Co., Ltd.)
  • المنتجات المتأثرة: UR5X, UR32L, UR32, UR35, UR41 وقد تكون هناك أجهزة توجيه خلوية صناعية أخرى قد تكون أيضًا عرضة للخطر.
  • البرامج الثابتة المتأثرة: لقد أكدت وجود التصحيح للبرامج الثابتة v35.3.0.7. قد تكون الإصدارات الأقدم عرضة للخطر، ولكن تأكيد البائع مطلوب. لقد قدمت الطلب، لكنني لم أتلق ردًا بعد.
  • الخطورة: 7.3/10 - Alt text

تم تحديد ثغرة أمنية خطيرة في أجهزة التوجيه الخلوية الصناعية من Milesight، مما يعرض أمن بيانات الاعتماد الحساسة للخطر ويسمح بالوصول غير المصرح به. تنبع هذه الثغرة من سوء تهيئة يؤدي إلى تمكين عرض قائمة الدليل على أنظمة التوجيه، مما يجعل ملفات السجل متاحة للجمهور. تحتوي ملفات السجل هذه، رغم احتوائها على معلومات حساسة مثل كلمات مرور المسؤول والمستخدمين الآخرين (مشفرة كإجراء أمني)، على إمكانية استغلالها من قبل المهاجمين عبر واجهة الويب الخاصة بجهاز التوجيه. يزيد وجود مفتاح AES ثابت (مضمن في الكود) ومتجه تهيئة (IV) في كود JavaScript من تفاقم الموقف، مما يسهل فك تشفير كلمات المرور هذه. تسمح سلسلة الثغرات هذه للجهات الخبيثة بالحصول على وصول غير مصرح به إلى جهاز التوجيه.

الاستخدام

قم بتشغيل البرنامج النصي باستخدام الأمر التالي، مع استبدال <URL> بعنوان URL المستهدف.

root@kitploit:~
foo@bar:~$ python3 CVE-2023-43261.py <URL>

قم بتشغيل البرنامج النصي باستخدام الأمر التالي لمعالجة قائمة من العناوين في الملف:

root@kitploit:~
foo@bar:~$ python3 CVE-2023-43261.py -f list_urls.txt

152023-09-16_15-10

عمليات البحث في Google

  • "/lang/log/system" ext:log
  • "URSALINK" "English" "Login"

استعلام بحث Shodan

  • http.html:rt_title

المراجع

  1. إشعار أمني: https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-43261
  2. تقرير مفصل: https://medium.com/@win3zz/inside-the-router-how-i-accessed-industrial-routers-and-reported-the-flaws-29c34213dfdf

مؤلف البرنامج النصي: Bipin Jitiya (@win3zz)


DISCLAIMER

البرنامج النصي لإثبات المفهوم (PoC) المقدم في هذا المستودع مخصص للأغراض التعليمية والبحثية فقط. تم تصميمه لإظهار وجود ثغرة أمنية والمساعدة في فهم المخاطر الأمنية المحتملة.

استخدام هذا البرنامج النصي لأي أنشطة غير مصرح بها، بما في ذلك على سبيل المثال لا الحصر الوصول غير المصرح به، أو الاختبار غير المصرح به، أو أي شكل آخر من أشكال إساءة الاستخدام، محظور تمامًا.

المؤلف والمساهمون في هذا المستودع لا يتحملون أي مسؤولية ولا يكونون مسؤولين عن أي إساءة استخدام أو أضرار ناجمة عن استخدام هذا البرنامج النصي. باستخدام هذا البرنامج النصي، فإنك توافق على استخدامه بمسؤولية وعلى مسؤوليتك الخاصة.

احرص دائمًا على الحصول على التفويض والأذونات المناسبة قبل إجراء أي تقييمات أمنية أو أنشطة اختبار الاختراق. تأكد من الامتثال لجميع القوانين واللوائح والمبادئ التوجيهية الأخلاقية المعمول بها.

تنزيل الأداة